Weaknesses of type CWE-285

1,601 results

Falha na verificação de autorização

A aplicação não valida ou valida incorretamente se um usuário tem permissão para acessar um recurso ou executar uma ação. O código assume que autenticação (saber quem é) é suficiente, ignorando autorização (saber o que pode fazer), permitindo que usuários acessem dados ou façam operações que não deveriam.

Example

Um usuário comum consegue listar faturas de outro cliente porque a API verifica se ele está logado, mas não valida se aquela fatura pertence a ele. Ou um analista consegue executar uma exclusão em massa porque o botão existe no HTML, mas o backend não checa se ele tem permissão de admin.

How to mitigate

Implemente verificações de autorização em toda operação sensível: antes de retornar dados, valide se o usuário autenticado tem acesso àquele recurso específico (RBAC, ABAC ou ACL). Teste permissões no backend sempre, nunca confie em controles apenas na UI.

CVE-2026-56240MEDIUMCapgo - Billing Authorization Bypass via Exhausted Usage CreditsEPSS 0.3%CVE-2026-40305MEDIUMDNN has Force Friend Request AcceptanceEPSS 0.3%CVE-2026-82658MEDIUMAdmidio before 5.0.12 Broken Access Control via profile_function.phpEPSS 0.3%CVE-2023-21505MEDIUMImproper access control in Samsung Core Service prior to version 2.1.00.36 allows attacker to write arbitrary file in sandbox.EPSS 0.3%CVE-2025-8790MEDIUMPortabilis i-Educar API Endpoint pessoa improper authorizationEPSS 0.3%CVE-2022-31668HIGHUser permission validation failure and disclosure of P2P preheat execution logsEPSS 0.3%CVE-2025-13117MEDIUMmacrozheng mall-swarm/mall cancelOrder improper authorizationEPSS 0.3%CVE-2025-15085MEDIUMyoulaitech youlai-mall Balance MemberController.java deductBalance improper authorizationEPSS 0.3%CVE-2025-13116MEDIUMmacrozheng mall-swarm/mall cancelUserOrder improper authorizationEPSS 0.3%CVE-2026-47713LOWAnythingLLM: Legacy mobile device tokens bypass multi-user workspace scoping after mode migrationEPSS 0.3%CVE-2025-54130HIGHCursor Agent is vulnerable prompt injection via Editor Special FilesEPSS 0.3%CVE-2023-30954LOWGotham Video Broken AuthenticationEPSS 0.3%CVE-2025-9836MEDIUMmacrozheng mall paySuccess authorizationEPSS 0.3%CVE-2026-49446MEDIUMCosmos: Authentication bypass via forward-auth header smuggling on Constellation tunnel in Cosmos-ServerEPSS 0.3%CVE-2024-3269MEDIUMDownload Monitor <= 4.9.13 - Missing AuthorizationEPSS 0.3%CVE-2026-58611HIGHXbox Gaming Services Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-58540HIGHWindows Installer Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-50346HIGHNetlogon RPC Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-58631HIGHWindows Admin Center (WAC) Remote Code Execution VulnerabilityEPSS 0.3%CVE-2026-31869MEDIUMDiscourse: Composer mentions endpoint leaks hidden group membership through PM `allowed_names` checkEPSS 0.3%